Кратко

  • draft-ietf-opsawg-ipfix-quic-header-00 предлагает семь IPFIX Information Elements для наблюдения заголовков QUIC, Connection ID, Packet Number, Frame Type и Stream ID; три защищённых поля требуют расшифрования.
  • Заполненное поле подтверждает лишь значение, полученное конкретным экспортёром при конкретной настройке. Оно не доказывает полноту идентичности соединения, правомерность ключей, непрерывность миграции или результат приложения.

В коллекторе появилась строка: пятикомпонентный адрес, Destination Connection ID, Packet Number и Stream ID. Структура выглядит законченной, имена понятны, экспорт прошёл успешно. Таблица незаметно предлагает назвать эту строку записью о соединении.

Точнее назвать её записью об акте наблюдения.

Рабочий проект OPSAWG от 10 сентября предлагает quicHeaderFlag, quicVersion, quicDestinationConnectionID, quicSourceConnectionID, quicPacketNumber, quicFrameType и quicStreamID. Флаги, версия и Connection ID длинного заголовка включают видимый на линии материал. Packet Number, Frame Type и Stream ID защищены; их можно получить на конечной точке либо на промежуточном устройстве, способном расшифровать QUIC.

Даже видимому полю нужна внешняя предпосылка. Короткий заголовок не передаёт длину Destination Connection ID. Промежуточный анализатор должен заранее знать сам идентификатор или его длину. Устаревшая либо чужая конфигурация способна породить синтаксически аккуратное, но неверно выделенное значение. Значит, настройка парсера входит в происхождение данных.

Другая граница проходит через слово Flow. Проект прямо использует определение IPFIX, а не собственное понятие QUIC-соединения. RFC 7011 описывает Flow как пакеты или кадры, прошедшие через Observation Point за интервал и имеющие общие свойства. Metering Process может отбирать, семплировать, классифицировать и вычислять свойства до создания Flow Record. Поэтому запись охватывает настроенное измерение, а не по умолчанию весь обмен двух конечных точек.

QUIC особенно ясно показывает расхождение. Соединение может продолжиться после смены адреса или порта. Конечные точки выдают несколько Connection ID, меняют и отзывают их. Одно соединение появляется в разных пятикомпонентных адресах. Но Connection ID осмыслен только в контексте выдавшей его стороны и не является всемирным идентификатором человека, устройства или клиентской сессии. Объединение записей через такие изменения — отдельное решение, требующее своего следа.

Packet Number тоже не глобальный порядковый номер. QUIC ведёт отдельные пространства Initial, Handshake и Application Data, а направление передачи имеет значение. Пропуск может быть потерей пакета, но также результатом выборки, другого пути, позднего старта наблюдения, отсутствующих ключей или потери Data Records при экспорте. RFC 7011 разрешает выбор и описывает сброс записей при переполнении. Два соседних наблюдения не удостоверяют полноту промежутка.

Frame Type задаёт синтаксис после снятия защиты, но не доказывает, что все поля сохранены, получатель обработал frame, а приложение приняло результат. Stream ID уникален лишь внутри одного соединения. Без подтверждённого контекста и сверки с конечной точкой он не называет устойчивый запрос, пользователя или транзакцию.

Способность расшифровать необходимо отделять от полномочия. Успешное снятие защиты аутентифицирует пакет в соответствующем контексте ключей. Оно не сообщает, кто разрешил держать ключи, какие поля можно раскрыть, какой коллектор вправе их хранить, как долго и какое автоматическое решение может на них опираться. Техническая возможность не заменяет запись управления.

Раздел безопасности revision 00 не добавляет положений сверх RFC 7012. Это не устраняет уже существующие требования IPFIX. RFC 7011 рассматривает аутентификацию экспортёра и коллектора, целостность, конфиденциальность трафика, приватность, поддельные сообщения и Templates. Эти свойства принадлежат системе вокруг значения, а не следуют из самой ячейки.

Защищаемая цепочка хранит Observation Point и Domain, идентичность экспортёра, версию анализатора, предположение о длине CID, фильтры и выборку, контекст и полномочие расшифрования, версию Template, пространство Packet Number, счётчики экспортных потерь, коллектор и правила хранения. Затем она фиксирует каждое объединение пятикомпонентных адресов, Connection ID и streams и проверяет его по журналам конечных точек и приложения.

Такие ограничения не обесценивают предложение. Общие Information Elements сокращают частные схемы и позволяют обмениваться ограниченными наблюдениями. Но revision 00 остаётся Internet-Draft со статусом I-D Exists в Datatracker. Это не RFC и не свидетельство внедрения или производственного эффекта.

Управленческое правило: экспортёр отвечает за то, что видел. Непрерывность соединения, доставка stream, обработка запроса и деловой результат находятся дальше по цепи и требуют самостоятельных квитанций.

Источники